セイコーマートアプリ経由で会員サーバーに不正アクセス、約57万アカウントの個人情報が流出の可能性 1件の不審な退会処理から発覚

北海道を地盤とするコンビニエンスストアチェーンの株式会社セイコーマートは2026年9月29日、スマートフォン向けの「セイコーマートアプリ」のサーバーを経由して、会員情報を保有するサーバーに第三者が不正にアクセスし、セイコーマートクラブ会員の情報が漏えいした可能性があると発表した。不正アクセスを受けた可能性のあるユーザーIDは約57万アカウントにのぼる。発覚のきっかけは、1件のアカウントでクラブカードが不正に退会処理されていたことだった。

何が起きたのか

同社の発表によると、侵入はアプリ用のサーバーを足がかりに、会員情報を管理する別のサーバーへ及んだ。対象はセイコーマートクラブの会員で、第三者に閲覧された可能性がある情報は次のとおりである。

  • 姓名
  • 性別
  • 生年月日
  • 住所
  • 電話番号
  • メールアドレス
  • クラブカードへの入会年月日・退会年月日

パスワード情報は漏えいしていないとしている。また、同社はもともとクレジットカード情報を保有していない。電子マネー「ペコママネー」についても、現時点で不正な利用は確認されていないという。

発覚から遮断までの経緯

発端は9月24日(木)の22時から23時にかけて、1件のアカウントでクラブカードの退会処理が不正に行われたことである。この1件を調べる過程で、会員サーバーに不正にアクセスされた可能性があることが、9月28日(月)17時過ぎに判明した。他のアカウントで不正な退会処理などは確認されていないという。

同社は判明から約3時間後の9月28日20時に、当該サーバーへの接続を停止した。これに伴い、新規入会、会員情報の変更、登録カードの変更、退会、マイページへのログインなどを止めている。侵入の原因と再発防止策は引き続き調査中で、判明し次第ホームページで知らせるとしている。

会員に求められる注意

同社は、セイコーマートを名乗るメールへの注意を呼びかけている。メールでパスワードやペコマカードのPIN(暗証番号)、クレジットカード情報、預金情報などを尋ねることは絶対にないという。

今回流出した可能性がある情報には、姓名・住所・電話番号・メールアドレスがそろっている。こうした情報は、実在の会員に宛てて本物らしく見せかけたフィッシングメールやSMS、電話による詐欺の材料になりやすい。パスワードが漏れていないとしても、「会員情報の確認」「ポイント失効」などを口実にしたメッセージのリンクは開かず、公式アプリや公式サイトから直接確認するのが安全である。

「たった1件の異変」を拾えるかが被害の大きさを分ける

今回の事案で注目すべきは、発覚の端緒が大規模な障害や脅迫ではなく、1件の不審な退会処理だった点である。会員からの問い合わせか、社内の確認かは公表されていないが、小さな異常を手がかりに調査を進めた結果、約57万アカウント規模の不正アクセスの可能性にたどり着いている。裏を返せば、攻撃者が目立つ操作をしなければ、侵入に気づくのはさらに遅れていたかもしれない。

もう一つは、侵入の経路である。利用者に近いアプリ用のサーバーが入り口となり、攻撃者はそこから会員情報を持つサーバーへ到達したとみられる。アプリやWebサービスの裏側には、会員データベースなど価値の高いシステムがつながっていることが多い。外部に公開したサーバーが1台破られた時点で、内部のどこまで到達できてしまうのか。ネットワークの分離やアクセス権限の最小化とあわせて、サーバー上の不審な挙動を継続的に監視し、異常があれば早期に調べて止められる体制を持てるかが、被害の規模を左右する。

導入事例

他社はどう対策しているか:EDR+SOC 導入事例を見る

同じ手口に、自社は備えられていますか?

出典・参考リンク